Значения полей тела CEF-сообщений классов событий группы ScanLogic

В теле CEF-сообщений классов событий группы ScanLogic допустимо использование ключей в соответствии с их семантикой (см. таблицу ниже).

Допустимые значения полей классов событий группы ScanLogic

Класс событий

Ключ

Значение

Все классы группы ScanLogic

cs1

ID сообщения.

cs1Label

Всегда имеет значение MessageId.

src

IP-адрес сервера, от которого получено сообщение.

act

Действие.

fsize

Размер сообщения.

suser

Отправитель сообщения.

duser

Список получателей сообщения.

reason

Причина возникновения события.

cs2

Список правил.

cs2Label

Всегда имеет значение Rules.

outcome

Статус проверки.

cs3

Список получателей обнаруженного сообщения (с действием Skip).

cs3Label

Всегда имеет значение UnsafeRecipients.

fname

Имя файла.

LMS_EV_SCAN_LOGIC_AS_STATUS

LMS_EV_SCAN_LOGIC_AP_STATUS

cs4

Метод обнаружения.

cs4Label

Всегда имеет значение Method.

LMS_EV_SCAN_LOGIC_MA_STATUS

cs4

Заключение SPF.

cs4Label

Всегда имеет значение SpfVerdict.

cs5

Заключение DKIM.

cs5Label

Всегда имеет значение DkimVerdict.

cs6

Заключение DMARC.

cs6Label

Всегда имеет значение DmarcVerdict.

LMS_EV_SCAN_LOGIC_KT_STATUS

suser

Имя учетной записи пользователя, который извлек сообщение из KATA-карантина.

cs4

Причина пропуска сканирования.

cs4Label

Всегда имеет значение SkipReason.

LMS_EV_SCAN_LOGIC_CF_STATUS

cs4

BannedFileFormat или BannedFileName.

cs4Label

Всегда имеет значение BannedEntity.

LMS_EV_SCAN_LOGIC_PART_RESULT

cn1

Количество объектов.

cn1Label

Всегда имеет значение ObjectsNumber.

cs2

Список правил.

cs2Label

Всегда имеет значение Rules.

cs3

Непроверенные файлы.

cs3Label

Всегда имеет значение AvExclude.

cs4

Имена угроз.

cs4Label

Всегда имеет значение Threats.

cs5

Имя заблокированного файла.

cs5Label

Всегда имеет значение BannedFileName.

cs6

Формат заблокированного файла.

cs6Label

Всегда имеет значение BannedFileFormat.

В каждом классе событий группы ScanLogic допустимо присутствие только релевантных ему ключей (см. таблицу ниже).

Релевантные ключи для классов событий группы ScanLogic

Класс событий

Релевантные ключи

LMS_EV_SCAN_LOGIC_ALL_NOT_PROCESSED

cs1, cs1Label, src, act, fsize, suser, duser

LMS_EV_SCAN_LOGIC_AS_STATUS

cs1, cs1Label, src, act, fsize, suser, duser, cs2, cs2Label

LMS_EV_SCAN_LOGIC_AV_STATUS

cs1, cs1Label, src, act, fsize, suser, duser, cs2, cs2Label, cs3, cs3Label, reason, outcome

LMS_EV_SCAN_LOGIC_AP_STATUS

cs1, cs1Label, src, act, fsize, suser, duser, cs2, cs2Label, cs3, cs3Label, reason, cs4, cs4Label, outcome

LMS_EV_SCAN_LOGIC_KT_STATUS

cs1, cs1Label, src, act, fsize, suser, duser, cs2, cs2Label, cs3, cs3Label, reason, suser, outcome

LMS_EV_SCAN_LOGIC_MA_STATUS

cs1, cs1Label, src, act, fsize, suser, duser, cs2, cs2Label, cs3, cs3Label, reason, cs4, cs4Label, cs5, cs5Label, cs6, cs6Label, outcome

LMS_EV_SCAN_LOGIC_CF_STATUS

cs1, cs1Label, src, act, fsize, suser, duser, cs2, cs2Label, cs3, cs3Label, reason, cs4, cs4Label, outcome

LMS_EV_SCAN_LOGIC_PART_RESULT

cs1, cs1Label, cn1, cn1Label, fname, act, cn2, cn2Label, reason, cs2, cs2Label, cs3, cs3Label, cs4, cs4Label, cs5, cs5Label, cs6, cs6Label, outcome

LMS_EV_SCAN_LOGIC_MESSAGE_BACKUP

cs1, cs1Label, src, act, fsize, suser, duser, reason, cs2, cs2Label

В начало